Ob es nun darum geht, einen mit Malware verseuchten E-Mail-Anhang herunterzuladen oder seine Anmeldedaten auf schädlichen Websites zu übermitteln, ein Mitarbeiter, der Opfer eines Phishing-Betrugs wird, ist ein Szenario, das IT-Experten und Geschäftsinhaber nachts wach halten kann.
Ein immer effektiverer Ansatz zur Reduzierung dieses Risikos besteht in der Schulung zur Phishing-Sensibilisierung der Mitarbeiter, aber was genau beinhaltet diese Art von Schulung?
In diesem Beitrag behandeln wir:
Phishing-Awareness-Training ist die fortlaufende Schulung für Mitarbeiter, die ihnen hilft zu verstehen, wie Phishing funktioniert, wie sie die verräterischen Anzeichen eines Angriffs erkennen und welche sicheren Maßnahmen sie ergreifen sollten, wenn sie sich angegriffen fühlen.
Viele Unternehmen führen regelmäßige Phishing-Awareness-Schulungen durch, um zu verhindern, dass Benutzer ihre Anmeldeinformationen kompromittieren, bösartige Anhänge herunterladen oder vertrauliche Informationen an einen Nachahmer senden.
Es gibt ein weit verbreitetes Missverständnis, dass Phishing-Betrügereien leicht zu erkennen sind und dass nur Personen zum Opfer fallen würden, die nicht technisch versiert oder naiv sind. Es gibt auch die falsche Sicherheit, sich zu sehr auf Technologie zu verlassen, um Phishing zu verhindern oder zu denken, dass "unser Geschäft wahrscheinlich kein Ziel ist".
Die Wahrheit ist, dass Phishing-Angriffe immer noch funktionieren und jedes Jahr an Prävalenz und Raffinesse zunehmen, wobei eine Kombination aus "Spray-and-Bet"-Versuchen mit hyper-gezielten Spear-Phishing-Angriffen vermischt wird.
Es gibt mittlerweile fast 75-mal so viele Phishing-Sites wie Malware-Sites und fast 36 % der Datenschutzverletzungen beziehen sich jetzt auf Phishing.
Bei dieser Art von Bedrohungen ist es wichtig, dass Mitarbeiter darin geschult sind, Phishing-Angriffe zu erkennen und zu melden, bevor sie finanzielle, betriebliche oder rufschädigende Schäden verursachen können.
Schließlich bedarf es nur eines erfolgreichen Phishing-Versuchs, um Chaos anzurichten.
Es gibt viele verschiedene Arten von Kanälen, Formaten und Techniken, die verwendet werden, um diese Art von Training anzubieten, aber die gebräuchlichsten sind:
Viele von uns werden sich an die Tage erinnern, in denen sie bei der Arbeit eine einstündige PowerPoint-Präsentation zum Thema Sicherheitsbewusstsein durchsitzen und den Kursleiter ausdruckslos anstarrten, während er eine Checkliste mit Tipps zum Thema "wie man online sicher bleibt" sendete.
Glücklicherweise ist das Training seitdem effektiver (und weniger schmerzhaft) geworden.
Computerbasiertes Phishing-Awareness-Training ist so ziemlich das, was es verspricht – anstatt eine Sitzung im Klassenzimmer zu absolvieren, können sich Mitarbeiter mit einem modernisierten "eLearning"-Ansatz an ihren Computern durch Kurse arbeiten.
Hier ist ein Beispiel-Schulungsvideo von der automatisierten Sicherheitsbewusstseins-Schulungsplattform von usecure, uLearn :
Computerbasiertes Phishing-Awareness-Training bietet viele Vorteile, darunter:
Wenn computerbasierte Schulungen die erste Wahl sind, um das Bewusstsein der Mitarbeiter für Phishing zu schärfen, dann sind simulierte Phishing-Übungen die erste Wahl, um den Mitarbeitern eine wirklich praktische Lernerfahrung zu bieten.
Eine Mitarbeiter-Phishing-Simulationsübung wird verwendet, um zu beurteilen, welche Benutzer anfällig für einen Angriff sind, um ihnen reale Erfahrungen zu vermitteln und gleichzeitig zu analysieren, wie sie in einem Phishing-Szenario reagieren würden.
Dies geschieht normalerweise durch Replizieren einer gut gestaltete Phishing-E-Mails und verfolgen, welche Personen ihre Anmeldedaten eingeben oder einen "schädlichen" Anhang herunterladen.
Hier ist ein Beispiel für eine Phishing-Vorlage aus dem simulierten Phishing-Tool von usecure, uPhish :
Scheint eine recht legitime E-Mail zu sein, oder? 39 % der Mitarbeiter in dieser Simulation dachten das gleiche :
Hier sind einige der Vorteile simulierter Phishing-Übungen:
Eine Schulungsform der alten Schule. Einige Unternehmen verwenden immer noch Präsenzveranstaltungen, um Anti-Phishing-Schulungen anzubieten. Es gibt jedoch einige wesentliche Unterschiede zwischen diesem Ansatz und dem computerbasierten Ansatz:
Studien haben gezeigt, dass die Beibehaltung bestimmter Themen bis zu 250 % größer sein kann mit computergestütztem Training anstelle eines klassenzimmerbasierten Modells.
Merrill Lynch, Das Buch des Wissens
usecure hat Unternehmen auf der ganzen Welt dabei geholfen , das menschliche Cyberrisiko ihrer Mitarbeiter zu verringern. Wir wissen worauf es ankommt um das Phishing-Bewusstsein der Mitarbeiter wirklich zu steigern.
Aus diesem Grund fordern wir Unternehmen immer auf, das Bewusstsein für Phishing in ein umfassenderes Schulungsprogramm für das Sicherheitsbewusstsein der Mitarbeiter aufzunehmen, das ein breites Spektrum an Sicherheitsthemen – zum Beispiel Passworthygiene, Social Engineering und sicherer Umgang mit Daten.
Erfahren Sie mehr über die Einführung effektiver Phishing- und Sicherheitsbewusstseinsschulungen im kostenlosen Usecure-Leitfaden oder testen Sie die Sicherheitsbewusstseinsschulungen von usecure mit einem kostenlose 14-tägige Testversion .
-> Der Leitfaden für die Einführung eines effektiven Cyber-Awareness-Trainings